К разделу

Уведомление Роскомнадзора

Что выбирать и писать в форме уведомления об обработке персональных данных при использовании AXKED.

Уведомление Роскомнадзора

Эта инструкция подготовлена для стандартного сценария: частная организация или индивидуальный предприниматель использует облачную версию AXKED для работы с заявками, клиентами, учениками и их законными представителями, не обрабатывает биометрические и специальные категории персональных данных и не осуществляет трансграничную передачу.

Заполняйте уведомление в официальной форме Роскомнадзора.

Уведомление должно описывать фактическую работу вашей организации, а не только возможности AXKED. Не указывайте данные и меры, которые организация не использует или не оформила.

Сведения об операторе

Укажите данные своей организации или ИП: регион регистрации, тип оператора, наименование, адрес, телефон, электронную почту, ИНН, ОГРН или ОГРНИП и статистические коды. Эти сведения берутся из документов оператора и выписки ЕГРЮЛ или ЕГРИП. Реквизиты AXKED в этом разделе не указываются.

В поле «Регионы обработки» укажите территории, на которых организация фактически работает с персональными данными. Филиалы добавляйте только при их наличии.


Основная цель обработки для работы с клиентами и учениками

Поле Что выбрать или написать
Цель обработки ПД Подготовка, заключение и исполнение гражданско-правового договора
Категории персональных данных Фамилия, имя, отчество; дата рождения; номер телефона; адрес электронной почты. Дополнительно отметьте адрес, паспортные данные, данные свидетельства о рождении, СНИЛС, фото и другие сведения, только если они фактически собираются вашей организацией.
Категории субъектов Клиенты; учащиеся; законные представители
Правовое основание Обработка осуществляется с согласия субъекта персональных данных; обработка необходима для исполнения договора или заключения договора по инициативе субъекта персональных данных.

Если организация работает с заявками и рекламными обращениями до заключения договора, добавьте отдельную цель «Продвижение товаров, работ, услуг на рынке». Для нее обычно указываются Ф.И.О., телефон, электронная почта, категории субъектов «Клиенты» и «Посетители сайта», правовое основание - согласие субъекта персональных данных.

Если в AXKED хранятся данные сотрудников, добавьте отдельную цель «Ведение кадрового и бухгалтерского учета» и укажите только фактически обрабатываемые данные работников.


Перечень действий

Для стандартной работы в AXKED отметьте:

  • сбор;
  • запись;
  • систематизация;
  • накопление;
  • хранение;
  • уточнение (обновление, изменение);
  • извлечение;
  • использование;
  • передача (предоставление, доступ);
  • блокирование;
  • удаление;
  • уничтожение.

Не отмечайте «обезличивание» и «распространение», если организация фактически не выполняет эти действия. «Распространение» означает раскрытие данных неопределенному кругу лиц.


Способы обработки

Для стандартной работы только в облачной версии AXKED выберите:

  • автоматизированная;
  • без передачи по внутренней сети юридического лица;
  • с передачей по сети Интернет.

Если в рамках той же цели используются бумажные документы или одновременно автоматизированная и ручная обработка, вместо «автоматизированная» выберите «смешанная».


Описание мер, предусмотренных статьями 18.1 и 19

В поле можно вставить следующую формулировку:

Определено лицо, ответственное за организацию обработки персональных данных. Утверждены политика в отношении обработки персональных данных и локальные акты, устанавливающие порядок обработки и защиты персональных данных. Работники, допущенные к обработке персональных данных, ознакомлены с требованиями законодательства и локальными актами. Осуществляется внутренний контроль соблюдения требований к обработке и защите персональных данных. Проведена оценка вреда, который может быть причинен субъектам персональных данных. Определены угрозы безопасности персональных данных и необходимый уровень защищенности. Доступ к персональным данным разграничен в соответствии с должностными обязанностями, установлены правила доступа. Применяются идентификация и аутентификация пользователей, защищенные протоколы передачи данных, резервное копирование, мониторинг работоспособности и регулярное обновление программного обеспечения. Принимаются меры по обнаружению несанкционированного доступа, реагированию на инциденты и восстановлению персональных данных.

Если ответственное лицо, политика, локальные акты или оценка вреда еще не оформлены, не указывайте их как выполненные меры.


Средства обеспечения безопасности

В отдельное поле «Средства обеспечения безопасности» можно вставить:

Разграничение прав доступа пользователей AXKED; идентификация и аутентификация пользователей по индивидуальным учетным записям; защищенная передача данных по протоколу HTTPS; резервное копирование данных; мониторинг работоспособности сервисов; регулярное обновление программного обеспечения.

Шифровальные (криптографические) средства

Если организация не использует отдельно установленные и документально учтенные средства криптографической защиты информации, выберите «не используются». Не выбирайте класс СКЗИ и не указывайте наименование средства без документов на конкретное средство.


Ответственный за организацию обработки персональных данных

Выберите «Физическое лицо» и укажите сотрудника своей организации, назначенного ответственным. Для ИП ответственным может быть сам индивидуальный предприниматель. Укажите его почтовый адрес, телефон и электронную почту. Сотрудника AXKED ответственным за обработку данных вашей организации не указывайте.


Дата начала и условие прекращения обработки

В поле «Дата начала обработки» укажите фактическую дату, с которой организация начала собирать персональные данные. Это не обязательно дата начала использования AXKED.

В поле «Условие окончания» можно указать:

Прекращение деятельности оператора либо достижение целей обработки персональных данных и истечение установленных сроков хранения, если иное не предусмотрено законодательством Российской Федерации.

Трансграничная передача

Если организация использует AXKED в российской инфраструктуре и не передает данные через собственные зарубежные сервисы, выберите «не осуществляется». Подключенные организацией иностранные почтовые сервисы, мессенджеры, аналитика и другие внешние системы оцениваются отдельно.


Местонахождение базы данных

Поле Что указать
Страна Российская Федерация
Адрес ЦОД Владимирская область, г. Владимир, мкр. Энергетик, ул. Поисковая, д. 1, к. 2;
Рязанская область, г. Сасово, ул. Пушкина, д. 21;
Калужская область, г. Калуга, 1-й Автомобильный пр-д, д. 8;
Московская область, г. Мытищи, ул. Силикатная, д. 19.
Собственный ЦОД Нет
Тип организации Юридическое лицо
Организационно-правовая форма Общество с ограниченной ответственностью
Наименование организации ООО «ЯНДЕКС.ОБЛАКО»
ОГРН 1187746678580
ИНН 7704458262
Страна местонахождения организации Российская Федерация
Адрес организации 119021, г. Москва, ул. Льва Толстого, д. 16, помещ. 528

Yandex Cloud рекомендует указывать все четыре адреса ЦОД. Перед отправкой уведомления проверьте их актуальность в официальной документации Yandex Cloud.


Поле «Сведения о лицах, имеющих доступ к государственным и муниципальным информационным системам»

Обычная частная организация или ИП этот раздел не заполняет. Нажмите «удалить» над блоком «Контакт №1», чтобы убрать добавленный контакт, и оставьте раздел пустым. Не указывайте здесь AXKED, Yandex Cloud или другую организацию только потому, что она предоставляет программу или облачную инфраструктуру.

Раздел заполняется только в случае, когда персональные данные обрабатываются в государственной или муниципальной информационной системе и стороннее физическое или юридическое лицо имеет к ним доступ либо обрабатывает их по договору. В таком случае укажите данные этого лица из договора: тип, наименование или Ф.И.О., адрес, электронную почту и телефон.


Сведения об обеспечении безопасности персональных данных

В поле можно вставить:

Обеспечение безопасности персональных данных организовано в соответствии с требованиями постановления Правительства Российской Федерации от 01.11.2012 № 1119. С учетом характера и объема обрабатываемых данных определены актуальные угрозы безопасности и необходимый уровень защищенности. Реализованы меры по разграничению доступа, идентификации и аутентификации пользователей, защите передачи данных, резервному копированию, мониторингу и обновлению программного обеспечения.

Перед отправкой

  • удалите из уведомления сведения, которые организация фактически не обрабатывает;
  • добавьте отдельные цели для работников, заявок, рассылок и других реальных процессов;
  • проверьте, что политика, локальные акты и назначение ответственного действительно оформлены;
  • укажите данные исполнителя и способ подписания уведомления.